Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/redhuntlabs/httploot
جمع المعلوماتأمن الويبكشف الأسرارزاحف الويب
GitHubredhuntlabs/httploot

HTTPLoot

أداة آلية يمكنها في الوقت نفسه الزحف، وملء النماذج، وتشغيل صفحات الخطأ/التصحيح، و"سلب" الأسرار من الكود المواجه للعميل في المواقع.

عرض المستودع
40746منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

HTTPLoot

أداة آلية يمكنها في نفس الوقت الزحف إلى المواقع، وملء النماذج، وتشغيل صفحات الأخطاء/التصحيح، و"نهب" الأسرار من الكود المواجه للعميل في المواقع.

الاستخدام

لاستخدام الأداة، يمكنك الحصول على أي من الملفات القابلة للتنفيذ المجمعة مسبقًا من قسم الإصدارات في المستودع. إذا كنت ترغب في بناء الكود المصدري بنفسك، ستحتاج إلى Go > 1.16 لبنائه. بمجرد تشغيل go build سيتم إخراج ملف قابل للتنفيذ usable بالنسبة لك.

بالإضافة إلى ذلك، ستحتاج إلى ملفين بتنسيق JSON (lootdb.json و regexes.json) إلى جانب الملف القابل للتنفيذ الذي يمكنك الحصول عليه من المستودع نفسه. بمجرد أن تكون جميع الملفات الثلاثة في نفس المجلد، يمكنك المتابعة وتشغيل الأداة.

فيديو توضيحي:

video

إليك استخدام المساعدة للأداة:

root@kitploit:~
$ ./httploot --help
      _____
       )=(
      /   \     H T T P L O O T
     (  $  )                  v0.1
      \___/

[+] HTTPLoot by RedHunt Labs - A Modern Attack Surface (ASM) Management Company
[+] Author: Pinaki Mondal (RHL Research Team)
[+] Continuously Track Your Attack Surface using https://redhuntlabs.com/nvadr.

Usage of ./httploot:
  -concurrency int
        Maximum number of sites to process concurrently (default 100)
  -depth int
        Maximum depth limit to traverse while crawling (default 3)
  -form-length int
        Length of the string to be randomly generated for filling form fields (default 5)
  -form-string string
        Value with which the tool will auto-fill forms, strings will be randomly generated if no value is supplied
  -input-file string
        Path of the input file containing domains to process
  -output-file string
        CSV output file path to write the results to (default "httploot-results.csv")
  -parallelism int
        Number of URLs per site to crawl parallely (default 15)
  -submit-forms
        Whether to auto-submit forms to trigger debug pages
  -timeout int
        The default timeout for HTTP requests (default 10)
  -user-agent string
        User agent to use during HTTP requests (default "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:98.0) Gecko/20100101 Firefox/98.0")
  -verify-ssl
        Verify SSL certificates while making HTTP requests
  -wildcard-crawl
        Allow crawling of links outside of the domain being scanned

المسح المتزامن

هناك علمان يساعدان في المسح المتزامن:

  • -concurrency: يحدد الحد الأقصى لعدد المواقع التي تتم معالجتها بشكل متزامن.
  • -parallelism: يحدد عدد الروابط لكل موقع للزحف إليها بالتوازي.

كلا العلمين -concurrency و -parallelism أساسيان لأداء وموثوقية نتائج الأداة.

الزحف

يمكن تحديد عمق الزحف باستخدام العلم -depth. القيمة الصحيحة المقدمة لهذا تمثل أقصى عمق متسلسل للروابط التي سيتم الزحف إليها في موقع معين.

يمكن استخدام العلم المهم -wildcard-crawl لتحديد ما إذا كان يجب الزحف إلى عناوين URL خارج النطاق المستهدف.

ملاحظة: قد يؤدي استخدام هذا العلم إلى زحف لا نهائي في أسوأ السيناريوهات إذا وجد الزاحف روابط لنطاقات أخرى بشكل مستمر.

ملء النماذج

إذا كنت تريد أن تقوم الأداة بمسح صفحات التصحيح، فيجب عليك تحديد الوسيط -submit-forms. سيوجه هذا الأداة لإرسال النماذج تلقائيًا ومحاولة تشغيل صفحات الأخطاء/التصحيح بمجرد تحديد حزمة التقنية بنجاح.

إذا تم تمكين العلم -submit-forms، يمكنك التحكم في السلسلة النصية التي سيتم إرسالها في حقول النموذج. يحدد -form-string السلسلة النصية التي سيتم إرسالها، بينما يمكن لـ -form-length التحكم في طول السلسلة النصية التي سيتم إنشاؤها عشوائيًا والتي سيتم ملؤها في النماذج.

ضبط الشبكة

أعلام مثل:

  • -timeout - يحدد مهلة HTTP للطلبات.
  • -user-agent - يحدد وكيل المستخدم لاستخدامه في طلبات HTTP.
  • -verify-ssl - يحدد ما إذا كان يجب التحقق من شهادات SSL أم لا.

الإدخال/الإخراج

يمكن تحديد ملف الإدخال للقراءة باستخدام الوسيط -input-file. يمكنك تحديد مسار ملف يحتوي على قائمة عناوين URL لفحصها باستخدام الأداة. يمكن استخدام العلم -output-file لتحديد مسار ملف الإخراج للنتائج — والذي يذهب افتراضيًا إلى ملف يسمى httploot-results.csv.

تفاصيل إضافية

يمكن العثور على تفاصيل إضافية حول البحث الذي قاد إلى تطوير الأداة في مدونة RedHunt Labs.

الترخيص والإصدار

الأداة مرخصة بموجب ترخيص MIT. راجع LICENSE.

حاليًا الأداة في الإصدار v0.1.

الإسناد

يود فريق البحث في RedHunt Labs تقديم الشكر لمنشئي وصياني shhgit على التعبيرات العادية التي قدموها في مستودعهم.

لمعرفة المزيد عن منصة إدارة سطح الهجوم الخاصة بنا، تحقق من NVADR.

تنزيل الأداة